Files
AI-Profile-Router/docs/WIREGUARD_HOME_PEER.md
T

1.8 KiB

WireGuard-Heimseite

Der Installer kann nur den KI-Host konfigurieren. Einmalig muss der vorhandene WireGuard-Router im Heimnetz den neuen Peer kennen. Ohne diesen externen Schritt kann kein automatisches Skript auf dem Uni-Host den Tunnel fertigstellen.

Peer ergänzen

Beispiel mit KI-WireGuard-Adresse 10.77.0.2/32:

[Peer]
PublicKey = <PUBLIC-KEY-DES-KI-HOSTS>
AllowedIPs = 10.77.0.2/32

Das Heimgerät muss das LAN 192.168.1.0/24 zum Tunnel routen können. Geräte im Heimnetz benötigen entweder eine Route für 10.77.0.2/32 über den WireGuard-Router oder der Router maskiert den VPN-Verkehr passend.

KI-Internetzugang über zuhause

Wenn WG_ROUTE_AI_INTERNET=true gesetzt ist, muss der Heim-Peer IPv4-Forwarding und NAT ins WAN erlauben. Das wird auf dem Heimrouter eingerichtet, nicht auf dem Universitätsnetz. Beispielprinzip für nftables:

table inet mike_ai {
  chain forward {
    type filter hook forward priority 0; policy accept;
    iifname "wg0" ip saddr 10.77.0.2 accept
    oifname "wg0" ip daddr 10.77.0.2 ct state established,related accept
  }
}

table ip mike_ai_nat {
  chain postrouting {
    type nat hook postrouting priority 100; policy accept;
    ip saddr 10.77.0.2 oifname "<HEIM-WAN-INTERFACE>" masquerade
  }
}

Die tatsächlichen Interface-Namen und die bestehende Firewall des Heimrouters gehen vor. Regeln nicht blind neben eine bereits verwaltete Firewall kopieren.

Sicherheitsprüfung

  1. Vom Heimnetz 10.77.0.2 erreichen.
  2. Open WebUI auf 10.77.0.2:8080 erreichen.
  3. Aus dem Universitäts-LAN Port 8080/8081 nicht erreichen.
  4. wg0 am KI-Host stoppen: KI-Container dürfen nun weder Heimnetz noch Internet erreichen.
  5. Der Debian-Host selbst darf weiterhin nur die ausdrücklich gewünschte Administration über das Uni-LAN anbieten.